Skip to content

Настройка Keycloak

Keycloak — это система управления доступом и идентификацией с открытым исходным кодом, которая позволяет централизованно управлять аутентификацией и авторизацией пользователей. Она поддерживает современные протоколы безопасности (OAuth 2.0, OpenID Connect, SAML 2.0), интегрируется с различными приложениями и сервисами, а также позволяет реализовать Single Sign-On (SSO) — вход по одной учетной записи во все связанные системы.

Использование Keycloak упрощает управление учетными записями, обеспечивает безопасность передачи данных и помогает гибко настраивать доступ.

Для настройки интеграции с Keycloak перейдите в раздел Админ → Аутентификация → Keycloak, нажмите Настроить и пройдите шаги мастера.

1. Соединение

  • URL сервера Keycloak — базовый адрес сервера Keycloak.
  • URL авторизации — точка входа для получения кода авторизации (/protocol/openid-connect/auth).
  • URL токена — адрес для обмена кода авторизации на токен доступа (/protocol/openid-connect/token).
  • URL информации о пользователе — адрес получения данных профиля (/protocol/openid-connect/userinfo).
  • URL метаданных — конфигурационный документ OpenID Connect (/.well-known/openid-configuration).
  • Callback URL (Redirect URI) — адрес в Vampy для возврата после аутентификации (/api/oidc/keycloak/callback/).

2. Аутентификация

  • Client ID — идентификатор клиента в Keycloak.
  • Client Name — отображаемое имя клиента.
  • Client Secret — секретный ключ клиента.

3. Пользователи

На этом шаге задаётся, какие поля Keycloak отдаёт в ответе, и атрибут групп для сопоставления на следующем шаге.

  • Groups Attribute — имя JSON-поля в ответе Keycloak со списком групп пользователя (например, user_groups).
  • Scope — запрашиваемые scope (часто openid email profile).
  • email, login, given_name, family_name — атрибуты профиля; значения по умолчанию обычно подходят без изменений.

Убедитесь, что Keycloak реально возвращает перечисленные атрибуты для ваших пользователей.

4. Сопоставление групп

Сопоставьте группы Keycloak с группами Vampy. Доступ пользователя определяется ролью и правами выбранной группы Vampy.

Переключатель Сопоставление групп:

По умолчанию он выключен — настройте правила, затем включите, когда будете готовы к автоматическому назначению групп при входе.

Состояние Поведение
Выключено Группа пользователя в Vampy при входе не меняется
Включено Группа пересчитывается при каждом входе по правилам ниже

Для каждого правила укажите группы Keycloak и целевую группу Vampy.

Подробнее о миграции после обновления, сохранении правил при выключенном маппинге и конфликтах — в разделе Переход на группы пользователей.

Несколько совпадений

При включённом маппинге, если у пользователя совпадает более одного правила, он попадает в группу по умолчанию Vampy.

Вход в систему с помощью Keycloak

После успешной настройки пользователю будет доступен вход через Keycloak: